Москва
Мероприятия
Блог
Войти
main-bg
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

Развитие технологий и искусственного интеллекта, популярность удаленного формата работы и эволюция киберугроз потребовали пересмотра мер защиты государственных информационных систем (ГИС). С 1 марта 2026 года вступит в силу приказ ФСТЭК России № 117. Он полностью заменит приказ регулятора № 17, принятый еще в 2013 году. Архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline Александр Метальников рассказал об основных изменениях и о том, какие меры необходимо предпринять государственным организациям уже в 2025 году.

 

О чем и для кого приказ ФСТЭК № 117

Главная задача требований — обеспечить безопасность данных в ГИС и других ИС. Новый приказ регулятора нацелен на построение эффективной системы защиты информации. Организация обязана не просто выполнить предписания, а адаптировать меры защиты так, чтобы нейтрализовать возможные негативные последствия.

Какие организации должны соблюдать новые стандарты?

Регулятор расширил перечень организаций, которые обязаны выполнять обновленные требования по защите информации. Теперь к ним относятся:

  • Государственные органы: региональные правительства, суды, министерства и любые другие органы государственной власти.
  • Государственные унитарные предприятия: управляющие компании, водоканалы, теплосети, метрополитен, организации общественного транспорта.
  • Государственные учреждения — автономные, казенные, бюджетные: заведения культуры, здравоохранения, образовательные учреждения, фармацевтические компании.

На какие системы распространяется действие приказа?

В отличие от приказа № 17, который регулировал только защиту ГИС, приказ № 117 распространяет свои требования на все информационные системы государственных органов и учреждений, а также на муниципальные ИС. Помимо этого, он затрагивает и подрядные организации, которые взаимодействуют с такими системами, например, разрабатывают для них ПО или оказывают ИТ-услуги.

Ключевые направления изменений

  • Процессный подход

Приказ закрепляет процессный подход к защите информации. В чем он заключается? Процесс защиты — это замкнутый цикл, который повторяется на протяжении всего времени существования информационной системы. Вот как он выглядит на практике.


  1. Разработка и планирование мероприятий и мер по защите информации

    Организации необходимо понять, что защищать, от чего и какими именно средствами. На этом этапе проводится аудит для выявления всех информационных систем и актуальных для них угроз.

    Приказ № 117 закрепляет обязательную оценку возможных негативных последствий от реализации угроз. Это означает, что необходимо адаптировать меры защиты под возможные негативные последствия для конкретной организации.

    Важно понимать, что для разных организаций и информационных систем, пусть даже они будут одного и того же класса защищенности, негативные последствия могут отличаться.

  2. Проведение мероприятий и принятие мер по защите информации

    Спроектированная система защиты внедряется на практике: устанавливаются и настраиваются технические средства, разрабатываются и вводятся в действие организационные документы (регламенты, стандарты), проводится обучение сотрудников.

  3. Оценка состояния защиты информации

    После внедрения необходимо оценить эффективность принятых мер. Помимо предусмотренных регулятором форм, организация может проводить и другие проверки, например, тестирование на проникновение, особенно для критически важных систем.
  4. Совершенствование мероприятий и мер по защите информации

    На этапе оценки процесс не заканчивается. Если какие-то меры оказались неэффективны или в системе произошли изменения, процесс возвращается к первому этапу — планированию новых или компенсирующих мероприятий.
  • Порядок оценки состояния защиты информации

Аттестаты соответствия ГИС, выданные по приказу № 17, продолжают действовать. Однако это не освобождает организации от обязанности привести систему защиты в соответствие с новыми требованиями. На доработку системы защиты информации отводится около 6 — 12 месяцев.

При этом приказ ФСТЭК № 117 вносит изменения в существующую систему оценки соответствия. Теперь помимо аттестации она включает новые процедуры для всех ИС.

  • Показатель защищенности (КЗИ) — определяет текущее состояние защиты от базовых угроз. Расчет необходимо проводить не реже одного раза в полгода.

Оценка показателя проводится в соответствии с документом «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 11.11.2025.

  • Показатель уровня зрелости (ПЗИ) — определяет достаточность и эффективность мероприятий по защите. Расчет выполвается не реже одного раза в два года.

На момент написания статьи регулятор не опубликовал методику оценки ПЗИ. ФСТЭК анонсировал ее выпуск до конца 2025 года.

  • Детализация документации

Одним из ключевых преимуществ приказа ФСТЭК № 117 является детальная и четкая регламентация пакета документов. До этого разные интеграторы предлагали совершенно разные комплекты ОРД. Из-за этого заказчики не понимали, какой из вариантов является достаточным и правильным.

Теперь приказ вводит три основных группы документов.

Политика защиты информации — основополагающий документ, который определяет общие подходы, цели и принципы защиты информации во всей организации. Он устанавливает, какие информационные системы, данные и активы подлежат защите. В документе также прописываются возможные негативные последствия и общий перечень мер защиты.

Стандарты по защите информации — устанавливают конкретные требования к реализации мер защиты.

Регламенты по защите информации — документы, которые описывают порядок и последовательность действий.

Таким образом, появляется единый перечень ожидаемых результатов. Заказчик может контролировать, все ли необходимые документы предоставил интегратор, и понимать, насколько они соответствуют заявленной структуре.

  • Расширение технических мер безопасности

Новый приказ регулятора расширяет перечень технических мер защиты. Если ранее было 13 групп мер, то теперь их стало 17. Это актуальные меры защиты, которые либо не учитывались в предыдущем приказе, либо упоминались неявно. К ним относятся:

  • защита веб-технологий;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита облачных вычислений.

Читайте в блоге «Софтлайн Решений»:

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

Рассказываем, зачем и как развернуть частное или ведомственное облако с полным контролем над данными и настроить безопасность под требования российских регуляторов.

Организациям, которые ранее уже выстроили защиту согласно старым требованиям, скорее всего, придется применять дополнительные меры для приведения своих систем в соответствие с новым документом. На данный момент в самом приказе № 117 нет детализации мер защиты. ФСТЭК обещает выпустить методические рекомендации по этому вопросу до конца 2025 года. От этого документа будет зависеть итоговая сложность и стоимость выполнения требований.

  • Контроль подрядчиков

Приказ уделяет особое внимание рискам, связанным с привлечением сторонних исполнителей. Это следствие того, что многие громкие инциденты информационной безопасности происходят через уязвимости в системах подрядчиков c доступом к информационным ресурсам заказчика.

Новые требования распространяются на:

  • Организации, которые получают информацию из ГИС, например, банки.
  • Разработчиков программного обеспечения, если компания работает с госорганами.
  • Сервисные компании, которые занимаются поддержкой и защитой ИС в госсекторе.

Соответственно, государственным органам и учреждениям, которые выступают в роли заказчика, необходимо:

  • Разработать регламенты предоставления доступа к ИС для подрядных организаций.
  • Включить в технические задания на создание ПО требования по безопасной разработке в соответствии ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Контролировать выполнение мер контрагентами в области ИБ .

Что необходимо сделать для выполнения новых требований ФСТЭК

Уже в ближайшие месяцы следует начать подготовку, чтобы сформировать фундамент для работы в следующем году. Итак, план мероприятий:

Подготовка — до конца 2025 года:

Основной этап — 2026 год:

  1. Провести обследование ИС.
  2. Определить негативные последствия для каждой ИС.
  3. Оценить состояние защиты информации.
  4. Составить перечень подрядчиков, имеющих доступ к ИС.
  5. Разработать план мероприятий и дорожную карту по доработке защиты.
  1. Разработать политику, стандарты и регламенты.
  2. Закупить и внедрить необходимые СЗИ.
  3. Внедрить процессы управления ИБ, включая процессы обеспечения непрерывности деятельности и безопасной разработки ПО.
  4. Повысить осведомленность сотрудников в области ИБ.
  5. Подтвердить достаточность принятых мер защиты ИС в форме аттестации или контроля уровня защищенности информации

Если у вас возникли вопросы по новым требованиям ФСТЭК и нужна помощь в организации системы защиты, свяжитесь с экспертами Softline — y.smolina@softline.com.

Зaщита данных и информации в блоге Softline:


Теги:

Новости, истории и события
Смотреть все
Серверы «Инферит Техники» (кластер «СФ Тех» ГК Softline) подтвердили совместимость с решением Sharx Storage 2.x для хранения данных
Новости

Серверы «Инферит Техники» (кластер «СФ Тех» ГК Softline) подтвердили совместимость с решением Sharx Storage 2.x для хранения данных

05.08.2026

Проект ООО «ЦЦТ» (Группа «Борлас», ГК Softline) по цифровизации производственной безопасности в FESCO номинирован на конкурс «1С:Проект года»
Новости

Проект ООО «ЦЦТ» (Группа «Борлас», ГК Softline) по цифровизации производственной безопасности в FESCO номинирован на конкурс «1С:Проект года»

04.08.2026

ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке
Новости

ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке

31.07.2026

Решение ExeMES от Exeplant fabricaONE.AI (акционер - ГК Softline) вошло в топ российского рынка систем управления производством (MES) по версии TAdviser
Новости

Решение ExeMES от Exeplant fabricaONE.AI (акционер - ГК Softline) вошло в топ российского рынка систем управления производством (MES) по версии TAdviser

31.07.2026

ГК Softline разработала ИИ-классификатор для автоматической обработки обращений
Новости

ГК Softline разработала ИИ-классификатор для автоматической обработки обращений

31.07.2026

MD Audit (SL Soft FabricaONE.AI, акционер – ГК Softline) провел исследование развития ERP-систем и определил, как ИИ трансформирует управление бизнесом в 2026–2028 годах
Новости

MD Audit (SL Soft FabricaONE.AI, акционер – ГК Softline) провел исследование развития ERP-систем и определил, как ИИ трансформирует управление бизнесом в 2026–2028 годах

30.07.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) реализует проект по доработке интеграционной шины для энергосбытовой компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) реализует проект по доработке интеграционной шины для энергосбытовой компании

30.07.2026

ГК Softline вошла в топ крупнейших ИТ-компаний России
Новости

ГК Softline вошла в топ крупнейших ИТ-компаний России

29.07.2026

ГК Softline создала для машиностроительного предприятия единую цифровую среду конструкторско-технологической подготовки производства
Новости

ГК Softline создала для машиностроительного предприятия единую цифровую среду конструкторско-технологической подготовки производства

28.07.2026

«Софтлайн Решения» (ГК Softline) пополнила продуктовый портфель платформой UVATRON Lite
Новости

«Софтлайн Решения» (ГК Softline) пополнила продуктовый портфель платформой UVATRON Lite

27.07.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.2 с самодиагностикой и упрощенной настройкой сетевого сканирования
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.2 с самодиагностикой и упрощенной настройкой сетевого сканирования

24.07.2026

ГК Softline выстраивает собственный сквозной стек ИИ-разработки и масштабирует его на всю группу компаний
Новости

ГК Softline выстраивает собственный сквозной стек ИИ-разработки и масштабирует его на всю группу компаний

23.07.2026

Infosecurity (ГК Softline) представила услугу для цифровой защиты первых лиц и ключевых сотрудников компаний – CYBERID
Новости

Infosecurity (ГК Softline) представила услугу для цифровой защиты первых лиц и ключевых сотрудников компаний – CYBERID

23.07.2026

SL Soft fabricaONE.AI (акционер – ГК Softline) представила ИИ-ассистент для автоматического оповещения об атаках и чрезвычайных ситуациях
Новости

SL Soft fabricaONE.AI (акционер – ГК Softline) представила ИИ-ассистент для автоматического оповещения об атаках и чрезвычайных ситуациях

22.07.2026

ГК Softline получила аккредитацию на обновление «С-Терра Шлюз» до версии 5.0
Новости

ГК Softline получила аккредитацию на обновление «С-Терра Шлюз» до версии 5.0

22.07.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) модернизировала ИТ-инфраструктуру среды разработки в одном из крупных российских ритейлеров
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) модернизировала ИТ-инфраструктуру среды разработки в одном из крупных российских ритейлеров

21.07.2026

ПАО «Софтлайн» проведет День инвестора и опубликует основные финансовые показатели Компании за 6 месяцев 2026 года 27 августа 2026 года
Новости

ПАО «Софтлайн» проведет День инвестора и опубликует основные финансовые показатели Компании за 6 месяцев 2026 года 27 августа 2026 года

21.07.2026

ГК Softline вошла в число лидеров российского ИТ-рынка
Новости

ГК Softline вошла в число лидеров российского ИТ-рынка

20.07.2026

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов
Блог

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов

05.08.2026

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний
Блог

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний

04.08.2026

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах
Блог

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах

03.08.2026

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата
Блог

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата

03.08.2026

Внедрение ИИ, которое окупается: портфель готовых услуг + комплексный подход
Блог

Внедрение ИИ, которое окупается: портфель готовых услуг + комплексный подход

27.07.2026

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли
Блог

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли

17.07.2026

Как понять, что вашу инфраструктуру уже взломали
Блог

Как понять, что вашу инфраструктуру уже взломали

08.07.2026

«Железо» без дефицита: российские компьютеры на базе DDR5
Блог

«Железо» без дефицита: российские компьютеры на базе DDR5

03.07.2026

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры
Блог

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры

02.07.2026

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру
Блог

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру

26.06.2026

Как быстро купить лицензионное ПО: пошаговая инструкция
Блог

Как быстро купить лицензионное ПО: пошаговая инструкция

25.06.2026

Почему промышленный ИИ остается локальным инструментом — и что с этим делать
Блог

Почему промышленный ИИ остается локальным инструментом — и что с этим делать

18.06.2026

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox
Блог

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox

11.06.2026

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора
Блог

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

09.06.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026